// TRAGUARDI.LOG / 21 MAGGIO 2026
◈ TECNICO

Hardening della Sicurezza

6 vulnerabilità identificate e risolte — dalla gestione credenziali all'XSS.

Un audit di sicurezza strutturato del portale e della superficie API di Intellixer ha identificato sei problemi su tre livelli di gravità. Tutti sono stati risolti nello stesso sprint.

Problemi e soluzioni

IDGravitàDescrizioneSoluzione
SEC-001ALTACredenziali hardcoded in Caddyfile e plist launchdIniezione file environment via /etc/intellixer/*.env
SEC-002ALTACampi audit sensibili in chiaroCifratura AES-256-GCM a riposo via migrazione DB
SEC-003ALTANull pointer dereference nell'export datiNull guard aggiunto in data_export.py:108
SEC-004MEDIACookie di sessione senza flag HttpOnlyFlag HttpOnly + Secure su tutti gli endpoint di sessione
SEC-005MEDIAXSS via valori dashboard non sanitizzatiPattern data-attribute + event listener; validazione server aggiunta
SEC-006BASSAToken CSRF non validato sugli endpoint con statoMiddleware CSRF applicato a tutte le route POST